今年TPM挨了个遍:fTPM被爆双高危、dTPM被探针偷密钥,BitLocker用户到底该怕哪个

源自32位全网作者

12:13

8月13日,AMD发布安全公告AMD-SB-7064,披露其平台使用的可信平台模块(TPM)实现存在两个高严重性漏洞,CVSS评分8.3和8.5,修复补丁早在5月就开始推送。IT之家知乎同天挂出的问题讨论点很直接:代码读取固件中存储的敏感数据,并影响TPM可用性。知乎媒体梳理的影响范围则是:涉及Zen2架构以来的几乎所有型号,唯有初代Zen架构产品不受影响。芯硬件

消息一出,"你的BitLocker裸奔了"的恐慌帖和某热备厂商的软文一起刷屏。但把今年全年的TPM事件放到一条时间线上看,恐慌和事实之间,差着至少三层筛选。

今年TPM挨了个遍:fTPM被爆双高危、dTPM被探针偷密钥,BitLocker用户到底该怕哪个

一、2026年TPM事件时间线:挨打的不只fTPM

  • 2月:瑞典安全厂商Cyloq发布CVE-2026-0714研究,一台主打高安全工业级的嵌入式设备,其TPM保护的磁盘加密密钥,竟能通过简单的物理总线监听,被完整窃取明文,全程无需破解芯片、无需篡改系统,只需要一根逻辑分析仪探针。微博注意,被打穿的是独立TPM芯片,不是固件实现。

  • 5月:B站一条宣称"3分钟强解Bitlocker,无视TPM和安全启动"的视频冲到16万播放、近9千收藏,评论区1390条,恐慌情绪第一次集中爆发。哔哩哔哩

  • 5月起:AMD开始向OEM推送fTPM修复补丁——此时尚未公开披露。

  • 7月:微软宣布全面依托TPM硬件安全机制从底层封堵各类破解激活,TPM第一次以"防盗版组件"的身份大规模进入普通用户视野。微博同期戴尔外星人R10被曝新版BIOS疑似"静默启用"AMD PSB绑定用户CPU,13.8万浏览的讨论里,"可信计算是厂商用还是防用户"的老争论再被点燃。知乎

  • 8月13日:AMD-SB-7064公开披露,补丁已在暗中打了约三个月。

二、先去噪:哪些是事实,哪些是文案

公告本身的信息量其实很克制:两个高危漏洞、影响fTPM、补丁先行。传播链上加工的成分不少——“密钥正在裸奔”"所有AMD用户速查"之类,多数出自灾备厂商的营销号,且互相矛盾:有的说侧信道提取密钥,有的说通信通道越权,连CVSS分都写成了8.2。判断型结论只能建在公告和多家科技媒体的交叉印证上,营销文的机制细节一概不足为凭。

社区里另一股情绪也别被带偏。"bitlocker明明很好用,为什么国内大多数人很抵触"这个问题8月底在知乎又被顶起来,高赞回答直说这东西不是给个人用户设计的,企业场景没毛病。知乎这话不精确——BitLocker的恢复密钥流程对个人同样重要——但方向没错:先想清楚自己的威胁模型,再决定怕什么。

更要分清威胁模型:这次fTPM漏洞和2月Cyloq那个总线监听,共同前提是攻击者已经能碰你的机器——本地执行代码,或者拆机下探针。对"笔记本落地、硬盘被拔走"这类BitLocker最常见的防盗场景,密钥依然解不开盘。真正被打破的不是加密强度,而是"密钥永不离开芯片"这句宣传话术——fTPM本来就跑在CPU内的安全处理器里,dTPM的密钥也总要在总线上传输。

三、fTPM还是dTPM?换芯片不是这题的答案

社区条件反射式的方案是"买块dTPM模块插上"。但时间线已经给过反例:2月被打穿的正是dTPM。两类实现的区别在于攻击面位置不同——fTPM的风险在固件与安全处理器的通信实现,dTPM的风险在物理总线与侧信道——而不是谁天然更安全。对普通用户,花几十块钱加dTPM,换不来实质收益;对威胁模型里真有物理接触风险的用户(差旅携带敏感数据的笔记本、无人值守的工控机),有效的反而是不依赖硬件属性的两招:BitLocker启动PIN(多因素解锁,不单纯信任PCR测量)和关机断电(内存清空后冷启动攻击无从下手)。

今年TPM挨了个遍:fTPM被爆双高危、dTPM被探针偷密钥,BitLocker用户到底该怕哪个

四、分人群行动清单

  1. AMD Zen2及以后平台、开着fTPM+BitLocker的普通用户:把系统/主板BIOS更新到5月之后的版本是第一优先级,具体版本号以主板或整机厂商的更新日志为准;更新后用tpm.msc确认TPM状态正常。知乎上图这块AMD平台UEFI里的"fTPM设置"开关,就是这次事件的主角本体,顺手确认它是"开启"状态即可。

  2. 手里有重要数据、恢复密钥还没备份的:这才是今年最实的坑——"换了主板、电脑送修、升级BIOS之后"密钥明明正确却提示错误的求助,今年在各平台反复出现。知乎升级固件前先导出恢复密钥,存到另一台设备或打印,别学帖子里那些试错几次直接格盘的人。

  3. 企业/运维:固件维护时暂停BitLocker保护后忘恢复,是今年被管理工具反复点名的事故——维护人员为升级临时暂停磁盘保护,结束后只确认电脑能启动,没有统一检查保护是否恢复。知乎把"保护状态复核"写进维护流程,比追任何漏洞通报都值。

  4. 硬件安全研究同好:值得盯的后续信号有三个——AMD是否在公告中补充技术细节与CVE映射、fTPM通信面是否出现公开PoC、以及未更新用户群体的实际暴露窗口有多长。

今年TPM挨了个遍:fTPM被爆双高危、dTPM被探针偷密钥,BitLocker用户到底该怕哪个

五、结论收一句

AMD-SB-7064是真的,但它是"打了补丁才公开"的过去式高危;今年TPM圈真正的启示是——无论fTPM还是dTPM,"硬件级安全"都不该被当成免维护的保险箱。用户该做的不是换芯片,而是更新固件、备份恢复密钥、给重要机器加PIN。目前证据只覆盖到公告与媒体交叉印证的层面,漏洞利用细节请以AMD后续技术文档为准。

内容由AI生成

精选参考来源

1. 【AMD披露TPM存在8.3/8.5两个高危漏洞,5月开始已推送补丁修复】AMD最新发布安全公告AMD-SB-7064,披露其平台使用的可信平台模块(TrustedPlatformModule,TPM)实现存在2个高严重性漏洞,并于5月开始发布修复补丁。

2. AMD披露TPM存在8.3/8.5高危漏洞,用户设备安全将面临哪些风险,又该如何应对?

3. AMD官方发布安全公告,确认旗下大量处理器存在两个涉及TPM2.0的高危漏洞,涉及Zen2架构以来的几乎所有型号,唯有初代Zen架构产品不受影响。

4. 工业设备的 TPM 加密防线,竟被一根探针轻松攻破?(CVE-2026-0714 研究)

5. Win11惊现后门!3分钟强解Bitlocker,无视TPM和安全启动

6. 【封堵Windows盗版激活所有路径!微软全面引入TPM硬件安全机制】

7. 如何看待戴尔外星人R10主机新版BIOS疑似「静默启用」AMDPSB绑定用户CPU?

8. bitlocker明明很好用,为什么国内大多数人很抵触这个功能?

9. 如何确认我的电脑是否支持TPM?

10. BitLocker加密硬盘密钥正确却提示错误?别乱格式化,数据还能救回来

11. 固件维护结束后BitLocker仍处于暂停状态,管理员没有及时发现-Ping64BitLocker管理

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章